近日,知名AI初创公司 Anthropic 旗下的 Claude Max 20x 订阅服务被曝出存在严重的支付系统漏洞。据技术社区 Linux.do 用户反馈,由于正值周末且 Anthropic 团队无人值班,导致该漏洞在较长时间内未被修复。具体来看,该漏洞主要出现在 Stripe 支付环节。用户尝试开通 Claude Max 20x 订阅时,即使 SPEA 付款方式未能成功扣款,系统依然会允许开通服务。更严重的是,每次支付失败不仅不会拦截请求,反而会触发一次扣除 5 美元的逻辑。由于 Stripe 系统在此处的处理逻辑未设置负数上限,导致账户余额可以一直叠加至负数状态,形成一个可以被不断利用的循环漏洞。社区用户分析指出,该漏洞之所以能在周末长时间存在,主要归咎于三个原因:首先是时间因素,事发时为周日上午,Anthropic 方处于休息状态,缺乏紧急响应;其次是权限管理问题,内部可能无人具备及时关闭 SPEA 支付方式的权限;最后,面对面向消费者的订阅业务,这笔意外损失在初期可能未引起足够重视。此次事件不仅暴露了 Anthropic 在支付链路和风控机制上的薄弱环节,也给所有依赖第三方支付网关的 AI 服务提供商敲响了警钟,提示企业需要加强关键财务链路的自动化熔断机制与节假日值班响应能力。
事件分析
💡 核心观点:AI应用在狂奔商业化时,底层计费与风控基础设施的健壮性,正成为比模型能力更紧迫的考验。
原文链接:Linux.do





